Smarthomewebwinkel ROBBshop meldt cyberaanval, klantgegevens zijn uitgelekt

De Nederlandse smarthomewebshop ROBBshop meldt dat het slachtoffer is geworden van een cyberaanval. Daarbij zijn persoonsgegevens uitgelekt, waaronder namen, adressen, e-mailadressen en bestelgeschiedenis. Het is niet duidelijk hoeveel klanten door het incident zijn getroffen.

ROBBshop-eigenaar Rob van Brunschot laat aan Tweakers weten dat er ongeveer 14MB aan gegevens gestolen zijn. Dat zouden omgerekend zo'n 30.000 e-mailadressen kunnen zijn, al is niet duidelijk hoeveel klanten er precies getroffen zijn en welke gegevens er gestolen zijn.

De onderstaande gegevens zijn mogelijk bij de cyberaanval gestolen:

  • Volledige naam
  • Klantnummer
  • Adres
  • Telefoonnummer
  • E-mailadres
  • Geboortedatum
  • Bestelgeschiedenis
  • Btw-nummer
  • Wachtwoordhashes

Hash als beveiliging

Hashen is het met een algoritme in één richting omzetten van gegevens in een niet meer herleidbare waarde met een vaste lengte. Deze beveiligingstechniek maakt het moeilijker om wachtwoorden te achterhalen.

ROBBshop gebruikt als extra beveiligingsmaatregel ook salten. Deze techniek voegt een unieke waarde aan het te hashen gegeven toe. Daardoor leveren twee dezelfde waarden, bijvoorbeeld identieke wachtwoorden, na het hashen een andere output op. Dit maakt het nog moeilijker om te achterhalen wat de oorspronkelijke waarde was.

De webwinkel schrijft in de e-mail aan klanten dat er ook wachtwoordhashes van gebruikers met een account zijn gestolen. Deze zouden niet herleidbaar zijn naar de daadwerkelijke wachtwoorden. Toch moeten klanten uit voorzorg hun wachtwoord veranderen.

De webshop benadrukt dat er geen financiële gegevens zoals rekeningnummers en creditcardgegevens zijn gestolen. Het bedrijf heeft het datalek bij de Autoriteit Persoonsgegevens gemeld, wat verplicht is bij incidenten met een dergelijke impact.

Aanval via backdoor Shopware

Volgens Van Brunschot vond de cyberaanval plaats via het e-commerceplatform Shopware. Deze software zou onlangs geüpdatet zijn, waarbij een kritiek beveiligingslek werd geïntroduceerd. Deze kwetsbaarheid zou vanaf zondag 30 augustus door de cybercriminelen zijn uitgebuit. Inmiddels is het beveiligingslek volgens hem gedicht.

Overigens stelt de eigenaar van de webshop dat het vermoedelijk om amateurs gaat. "Wij zagen tijdens ons werk in de backend gegevens live veranderen. Zo kwamen we erachter." De criminelen zouden hebben geprobeerd om een payment skimmer te installeren. Dit is een manier om betaalgegevens te stelen. Dit is volgens de ondernemer niet gelukt. Shopware reageerde niet voor de publicatie van dit artikel op vragen van Tweakers.

ROBBshop
Bron: ROBBshop

Door Yannick Spinner

Redacteur

04-09-2026 • 16:30

36

Submitter: rene_prins

Reacties (36)

Sorteer op:

Weergave:

Mail zelf ook ontvangen, volledige mail:


Beste klant,

Je ontvangt deze e-mail omdat wij je uit voorzorg willen waarschuwen voor eventuele risico’s als gevolg van een cyberaanval bij ROBBshop. We vinden deze situatie heel vervelend en informeren je hierover graag zo goed mogelijk.

Wat is er aan de hand?

Onlangs is ROBBshop getroffen door een cyberaanval. Uit ons onderzoek is gebleken dat een klein deel van onze klantgegevens wellicht is geraakt. Aangezien wij niet precies kunnen achterhalen van welke klanten de gegevens zijn geraakt, informeren wij je graag uit voorzorg.

Om welke gegevens gaat het?

Ons onderzoek laat zien dat de gelekte informatie mogelijk de volgende gegevens bevat:
  • Volledige naam
  • Klantnummer
  • Adres
  • Telefoonnummer
  • E-mailadres
  • Geboortedatum
  • Bestelgeschiedenis
  • Btw-nummer
  • Wachtwoord-hashes (een unieke digitale afdruk van je wachtwoord waarmee een systeem kan controleren of je wachtwoord klopt, zonder het echte wachtwoord op te slaan. Jouw daadwerkelijke wachtwoord is dus niet zichtbaar in de data en dus ook niet geraakt.)
Dit is niet gelekt:
  • IBAN (rekeningnummer)
  • Creditcardgegevens
Wat kan ik doen als klant?

Wees extra alert op verdachte activiteiten. Voorbeelden hiervan kunnen zijn:
  • Met je naam, adres, telefoonnummer en e-mailadres kunnen cybercriminelen proberen contact met je op te nemen. Ze doen zich hierbij wellicht voor als medewerker van ROBBshop, je bank of een andere organisatie. Wees daarom altijd alert bij telefoontjes, sms'jes, WhatsApp-berichten of e-mails die je hierover ontvangt.
  • Wees voorzichtig met het openen van links in e-mails, sms'jes en appjes. Verdachte berichten zijn vaak te herkennen aan taalfouten of een afzender die je niet kent. Controleer daarom altijd het telefoonnummer van de afzender of kijk goed naar wat er ná het ‘@’-teken van een e-mailadres staat.
Cyberincidenten komen helaas steeds vaker voor en geen enkele organisatie is volledig immuun. Niet elk datalek resulteert daadwerkelijk in misbruik, maar we kunnen niet garanderen dat misbruik van jouw gegevens is uitgesloten.

Waarom laten we je dit weten?

Transparantie is een kernwaarde binnen onze organisatie. Daarnaast willen we je uit voorzorg informeren, zodat je passende actie kunt ondernemen bij mogelijke ongebruikelijke activiteiten. Jouw vertrouwen en veiligheid staan bij ons altijd voorop.

Welke acties hebben wij ondernomen?

Als gevolg van dit beveiligingsincident hebben wij, samen met externe experts, de volgende stappen ondernomen:
  • Directe beperking van de schade: zodra het incident werd ontdekt, is de onbevoegde toegang onmiddellijk geblokkeerd.
  • Verplichte reset van je wachtwoord: uit voorzorg hebben wij alle wachtwoorden gereset. Je kunt daardoor niet meer inloggen met je oude inloggegevens. Klik bij het inloggen op ‘Ik ben mijn wachtwoord vergeten’ om een nieuw wachtwoord aan te maken.
  • Versterkte beveiliging: samen met een team van externe experts hebben wij aanvullende technische maatregelen doorgevoerd om onze systemen nog beter te beschermen.
  • Regelgeving & transparantie: het datalek is door ons gemeld bij de Autoriteit Persoonsgegevens (AP).
  • Ondersteuning voor jou als klant: heb je vragen naar aanleiding van deze cyberaanval? Dan vragen we je bij voorkeur om te reageren op deze e-mail.
Wij betreuren de situatie enorm en bieden onze welgemeende excuses aan. We doen er alles aan om jouw gegevens in de toekomst nog beter te beschermen.

Met vriendelijke groet,
Rob van Brunschot
ROBBshop
Je moet ook niet je echte gegevens invullen bij webshops. Ik heb vrijwel overal dummy data staan, tot het moment dat ik iets wil bestellen. Dan verander ik mijn gegevens naar de echte gegevens, na het bestellen wordt het weer dummy data.
En je gaat er dan vanuit dat er geen mutaties bestaan in hun database waar nog jou echte gegevens in staan?
Ik ga nergens van uit.
Ik doe het maximale wat ik kan om mijn gegevens te beschermen zolang ik klant ben.
Leuk geprobeerd, maar dat is verspilde tijd en moeite. Ik heb zelf meerdere webshops voor klanten draaien via o.a. Shopify en Shopware, en alle mutaties worden gewoon bijgehouden en voor altijd bewaard, inclusief pakbonnen en facturen.
Je overtreedt dus de wet.
Het is wettelijk verplicht om als ondernemer de factuurgegevens 7 jaar te bewaren.
Precies. En het valt me nog te zien of het dus ook nodig is om al die 7 jaar al die CRUD-data te hebben ;)
https://www.autoriteitper...aren-van-persoonsgegevens
De wet gaat namelijk 2 kanten op, na verstrijken van de bewaartermijn en als deze gegevens niet meer nodig zijn, 'moet' je ze verwijderen (of anonimiseren).
En dan jatten ze een pakbon of factuur en liggen je gegevens alsnog op straat.

Aan de andere kant: als ze nu mijn data nog steeds niet hebben zijn het echt prutsers. Ik ben zowel klant van Odido als Bol.
Ik kan het aantal keren dat mijn gegevens zijn gejat de afgelopen jaren niet eens meer op 2 handen tellen.
Ik ga er gewoon vanuit dat iedereen het heeft en check alle mails die ik krijg dubbel. Verder krijg ik een melding van alle wijzigingen en bij/afschrijvingen van mijn bankrekeningen.

Veel meer kan je tegenwoordig ook niet meer doen.
Dat is wel heel erg wensdenken:
  • Een beetje ERP heeft een geschiedenis dus als je je gegevens wijzigt staan de oude er ook nog
  • Ook al zou er geen geschiedenis zijn; dikke kans dat je, als je hebt besteld, het factuur en afleveradres los worden opgeslagen zodat je oude bestellingen goed kunt weergeven
Waarom zou je überhaupt informatie invullen als je niets bestelt?
Als je een order plaatst zullen ze toch echt je adresgegevens door moeten geven aan de pakketdienst. Die informatie moet ergens vandaan komen. Die wordt dus ook bewaard.
Ook als ik wél bestel, gebruik ik geen echte gegevens. Een niet bestaande naam, tijdelijke mailalias en telefoonnr 06 1234 5678. Nog nooit een probleem gehad, zelfs niet bij ophalen of retourneren bij een pakketpunt. Toegegeven, resteert info van de payment provider, en het afleveradres moet natuurlijk kloppen, maar als dat verder met geen ander echt gegeven matcht is dat ook waardeloos (het bestaan van het adres is immers al wereldkundig, gelet op de BAG). Ik ga ervan uit dat alles al gelekt is, maar toch, je wil ergens de schijn van controle aan ontlenen :P
Bor Coördinator Frontpage Admins / FP Powermod @adje1234 september 2026 17:17
En die bestelling inclusief de daarbij gebruikte data wordt gewoon opgeslagen in de administratie en voor bv de belastingdienst. Ook jouw data kan buitgemaakt worden.
Vriendelijke reminder om je emailgegevens te salten. Ik heb de mail ook gehad...

Alle emails geadresseerd aan emailadres+odido gaan inmiddels ook gewoon naar spam.

Het lekken van telefoonnummers is wel ergerlijk, kan niet default onbekende nummers blokkeren want belastingdienst/artsen...
Nergens meer je echte telefoonnummer opgeven.... Behalve dat Odido die natuurlijk wel heeft :+
Als ik het zo lees gaat het om deze vulnerability, waarvan nog geen CVE is uitgebracht: https://github.com/shopware/shopware/security/advisories/GHSA-p37c-pm9p-7vm5

Robbshop voldoet aan de vooraarden uit deze advisory.

Bijzonder vind ik wel dat deze zo'n lage score krijgt. SQL injectie is toch wel echt ernstig.

Nu vraag ik me af of het wel zo handig is van shopware om uitgebreid te omschrijven wat er mis is, zonder dat een CVE is uitgebracht.

De meeste bedrijven monitoren toch echt op CVE's en niet specifiek op dit soort advisories.

[Reactie gewijzigd door Xilonz op 4 september 2026 17:08]

Ik was klant van hun en mijn gegevens zijn gelekt. Hoewel mijn wachtwoord uniek was en dat dit dus geen probleem was, is wel mooi mijn telefoonnummer gelekt. Ben vandaag al 6-7x gebeld door een 06-nummer. Telkens weg gedrukt (zat op mijn werk), na mijn werk 2 teruggebeld en bleek al snel dat die mensen me niet gebeld hadden. Telefoon spoofing dus. Ik vermoed dat het bij deze hack weg is gekomen. Heb dit nog nooit mee gemaakt. Hopelijk wordt het snel rustig op mijn telefoon.
Hoezo zijn volgens hun wachtwoord hashes niet herleidbaar naar echte wachtwoorden. Hebben ze ooit van bruteforcen en Rainbow tables gehoord? Vertel liever welk hashing algoritme ze gebruiken...
Bcrypt (60 tekens) met salt
Deze informatie is nogal essentieel. Dat info blok over hashes zegt gewoon vrij weinig zonder te weten welk hashing algoritme gebruikt is. Ja, salting maakt het veiliger, maar dat is relatief ten opzichte van het algoritme. Als het met md5 gehasht is, incl salt, kun je nog steeds eenvoudig brute-forcen (simpelweg omdat je heden ten dagen duizenden md5 hashes in een seconde kunt genereren, het algoritme wordt niet voor niks al 15+ jaar sterk afgeraden omdat het makkelijk te brute forcen is). En gezien de salt bij de hash zal staan hoef je de salt al niet meer te brute forcen. Shopware is daarbij ook open source, dus het "algoritme" is bekend, als hacker kun je gewoon opzoeken dat Shopware bv md5(salt wachtwoord) doet, dus v.w.b. brute forcen hoef je ook maar md5(salt willekeurig) te doen, rolt daar dezelfde hash uit heb je het ww gevonden.

Terwijl moderne algoritmes, zoals bcrypt, veel trager zijn en dus veel minder snel te brute forcen. En door het gebruik van salts dus ook niet mogelijk om rainbow tables te gebruiken (oftewel: "collectief" een tabel opstellen met X in is Y uit, heb je Y weet je dat X de input was).
Hoezo zijn volgens hun wachtwoord hashes niet herleidbaar naar echte wachtwoorden. Hebben ze ooit van bruteforcen en Rainbow tables gehoord? Vertel liever welk hashing algoritme ze gebruiken...
Als de wachtwoorden netjes met een salt zijn gehashed dan heb je niet zoveel aan rainbow tables en bruteforcen is dan ook niet heel realistisch.
Dat is natuurlijk afhankelijk van het hashing algoritme. md5 kun je salten dat je een ons weegt, maar zal toch echt relatief eenvoudig te brute forcen zijn (het werd niet voor niks 15 tot 20 jaar geleden al sterk afgeraden om md5 te gebruiken, en computers zijn alleen maar sneller geworden).

Wat je heden ten dagen wilt zijn bcrypt, argon met voldoende complexiteit of pbkdf2 met bv sha512 en dan voldoende iteraties (voldoende is dan in de 10.000en).
Het is ook een kwestie van tijd voordat het weer raak is bij de volgende...

Bedrijven echt keihard verantwoordelijk houden voor het opslaan van gegevens eh hoe dat opslagen is. Dit moet echt serieuzer genomen worden.

Als je die afleveringen van Zeeman Confronteert: Stalkers ziet, of mensen die je uit je omgeving kent die hiermee te maken hebben gehad, kan je wel raden wat voor heftige gevolgen er zijn voor sommige als hun gegevens op straat komen te liggen.
Ik heb de mail ook ontvangen. 1 bestelling geplaatst in juli 2019, is de wettelijke bewaartermijn van de gegevens dan niet inmiddels verstreken?
Misschien heel dom, heb er 0 verstand van, maar waarom worden alle gegevens van klanten (anw) niet weggeschreven in dezelfde manier als de wachtwoorden? Word dit teveel netwerk/server verkeer?
Ja gaat niet werken. Wachtwoord hash kan alleen in een richting. Dus wat iemand invoert hash en controleren of deze hetzelfde is. Gaat niet werken met adres.
"Overigens stelt de eigenaar van de webshop dat het vermoedelijk om amateurs gaat."

Sure... Daarom dat ze ff rustig kunnen inbreken.. Al geluk wel op tijd

[Reactie gewijzigd door Nilex op 4 september 2026 16:59]

Hoe amateuristisch zijn ze bij Robbshop zelf wel niet dan...

Om te kunnen reageren moet je ingelogd zijn